変更前のDNS設定は必ず記録してください。
DNS設定を手作業だけで管理すると、変更理由や承認者が分からなくなります。
次の情報を記録します。
許可している認証局
認証局を許可する理由
対象ドメイン
通常証明書とワイルドカード証明書の区別
証明書の更新方式
ACMEアカウント
設定変更日
承認者
ロールバック手順
TerraformなどでDNSを管理している場合は、CAAもコードへ含めます。
証明書の期限直前に初めて設定ミスが発覚すると、サービス停止へつながります。
定期的に次を実行します。
sudo certbot renew --dry-run
CAAは発行前の制御です。
Certificate Transparencyは、実際に発行された公開証明書を検出する仕組みです。
CAAとCertificate Transparency監視を組み合わせることで、発行前の制限と発行後の検知を補完できます。CloudflareもCAAに加えてCertificate Transparency Monitoringを設定することを案内しています。
CAAはDNS上の情報です。